reserved Address ip입니다.
정말 갑자기 놀래서 엄청 흥분한것 같습니다. -_-
그리고 martian을 martial로 잘못봐서 -_- 더 공격이라 간주한것 같습니다.
게임같은곳에서 martial을 공격력, 전투력 으로 표시하는 게임이
몇몇 있더라구요 -_- 그겜을 했었기에......(__)
근데 정말 수상쩍하네요..-_-
왜 저런 메세지가..
그래도 수상하네요..
: 안녕하세요.
: 제가 실제로 서버를 돌리면서 이론만 공부한채
: 실전경험이 별로 없어서 이메세지를 처음 보는것 같군요.
: 판단좀 해주세요..
:
: 메세지는
: 우선 콘솔상에서는
: NET: 4 message suppressed
: martian source 203.230.10.x from 240.0.0.1 , on dev eth0
: ll header: ff:ff:ff:ff:ff:ff:00:01:d3:01:00:3c:08:06
: 입니다.
:
: /var/message에 남는 로그도 위와 거의비슷합니다.
:
: 위에 x라는것은 203.230.10.0의 네트워크에 살아 있는 호스트를
: 돌아가면서 저런 메시지가 엄청나게 뜹니다.
:
:
: tcpdump로 패킷을 캡쳐 결과
: arp패킷이군요.
: arp: 240.0.0.1->203.230.91.x 이런식입니다.
:
: arp를 이용한 공격법이 있습니까?
: arp패킷같은경우 네트워크 상에 빈번하게 일어납니다.
: 그리고 정상적인 arp패킷같은 경우 저렇게 로그나 메세지가 발생하지 않는걸로
: 알고 있습니다.
: arp패킷이 브로드캐스팅 되는 것은 알지만 저렇게 돌아가면서 호스트에 직접적으로
: 문의 하는게??
: 아무리 봐도 수상쩍합니다.
:
: 이 메세지가 뜨는 머신은 현제 iptables로 패킷 필터링 및
: 마스커레이딩하고 있는 2차 방화벽머신입니다.
: 패킷필터링은 udp 53번포트는 열려있습니다.
: 그리고 icmp는 request패킷의 경우 DROP시킵니다.,
: tcp플래그도 일반 방화벽에서 막는설정대로 막아놨습니다.
:
: 1차 방화벽 머신의 경우 몇몇 서버를 제외시키고 외부로의 접속을 허용하지
: 않습니다.
: 위에서 말한 2차 방화벽 머신의 경우도 1차 방화벽에서 외부로의 접속을 허용하지않습니
: 다. 즉 2차 방화벽의 경우 내부 또는 1차방화벽으 무효화 됐을때 혹시나 해서 패킷필터링
: 을 해뒀습니다. 이정도면 환경 설명이 제대로 됐나?
:
: 댓글 남겨주시길 바라겠습니다.
:
: --
: Shady never gone down! don't die
--
Shady never gone down! don't die